ИБ-аудит KubeVirt
Всем привет!
KubeVirt – open-source проект, представляющий из себя «надстройку» над Kubernetes, которая позволяет управлять виртуальными машинами вместе с контейнерами в одном кластере.
И да, даже для open-source проектов проводят внешние аудиты по информационной безопасности.
KubeVirt не стал исключением. Его исследовала команда Quarkslab.
Было найдено:
🍭 1 High-уязвимость (Arbitrary Host File Read and Write)
🍭 7 Medium-уязвимостей (Authentication Bypass in Kubernetes Aggregation Layer, Arbitrary Container File Read и т.д.)
🍭 4 Low-уязвимости (Host devices exposed by KubeVirt are accessible clusterwide, Lack of Common Name (CN) Verification in TLS Certificates)
🍭 3 Info-уязвимости (Crash Triggered by Unoptimized Build, Unhandled Exception Leads to a Crash)
Для эксплуатации большинства уязвимостей требуется выполнение ряда условий: например, повышенные привилегии, доступ на узел кластера и т.д.
Больше подробностей можно найти в прилагаемом файле (~ 108 страниц).
А как вы считаете? Open-source более/менее безопасен, чем коммерческое ПО? Или нет никакой разницы?
Post #1371
2.56K